Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-39031-lansweeper-lsrunase2-lsencrypt2 — CVE-2026-39031 — 针对Lansweeper lsrunase 2.0 / lsencrypt 2.0 的离线明文密码恢复,利用硬编码的 RC4 密钥。包含 PoC + 技术建议。 | Kitploit
工具/GitHubGitHub/user6400/cve-2026-39031-lansweeper-lsrunase2-lsencrypt2
密码破解漏洞分析漏洞利用密码学渗透测试学习与教育红队
GitHubuser6400/cve-2026-39031-lansweeper-lsrunase2-lsencrypt2

cve-2026-39031-lansweeper-lsrunase2-lsencrypt2

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-39031 — 针对Lansweeper lsrunase 2.0 / lsencrypt 2.0 的离线明文密码恢复,利用硬编码的 RC4 密钥。包含 PoC + 技术建议。

查看仓库
1553个月前尚未审核

CVE-2026-39031:Lansweeper lsrunase 2.0 / lsencrypt 2.0 密码恢复

摘要

Lansweeper lsrunase 2.0 和 lsencrypt 2.0 使用基于 RC4 的可逆密码加密方案。RC4 密钥由存储为明文并与加密密码及二进制文件中嵌入的固定密钥材料一起的 8 字符前缀派生而来。

任何拥有由任一工具生成的加密密码字符串的人都可以离线恢复明文密码。恢复过程无需暴力破解:从加密值中分割出明文前缀,重建密钥缓冲区,计算一次 SHA-1 摘要,并解密一个 RC4 密文。

此问题被分配为 CVE-2026-39031。公开的 CVE 和 NVD 记录可能要到披露发布且记录传播完成后才会出现。

受影响产品

产品受影响版本
Lansweeper lsrunase2.0
Lansweeper lsencrypt2.0

受影响的组件是 lsrunase.exe 2.0 和 lsencrypt.exe 2.0 中使用的密码加密例程。

与旧版 LSrunasE 问题的区别

这不是被追踪为 CVE-2007-6340 的旧版 LSrunasE / Supercrypt 问题。旧版 CVE 影响 Geert Moernaut LSrunasE 1.0 和 Supercrypt 1.0。

CVE-2026-39031 专门覆盖 Lansweeper lsrunase 2.0 和 lsencrypt 2.0。漏洞构造不同:这些二进制文件从明文的 8 字符前缀加上二进制文件中嵌入的固定 142 字节后缀派生 RC4 密钥。

技术细节

加密后的密码值构建为:

8字符前缀 || base64(RC4(明文密码))

加密过程为:

  1. 生成一个范围在 0x3f 到 0x7e 之间的 8 字符 ASCII 前缀。
  2. 由 8 字节前缀后跟二进制文件中嵌入的固定 142 字节后缀,构建一个 150 字节的密钥缓冲区。
  3. 计算 SHA1(key_buffer) 以生成 20 字节的 RC4 密钥。
  4. 使用 RC4 加密明文密码。
  5. 对 RC4 密文进行 Base64 编码。
  6. 将原始的 8 字符前缀附加到 Base64 输出之前。

固定的 142 字节后缀为:

0x27 0x0F 0x29 0x11 0x2B 0x13 0x2D 0x15
0x2F 0x17 0x31 0x19 0x33 0x1B 0x35 0x1D
0x37 0x1F 0x39 0x21 0x3B 0x23 0x3D 0x25
0x3F 0x27 0x41 0x29 0x43 0x2B 0x45 0x2D
0x47 0x2F 0x49 0x31 0x4B 0x33 0x4D 0x35
0x4F 0x37 0x51 0x39 0x53 0x3B 0x55 0x3D
0x57 0x3F 0x59 0x41 0x5B 0x43 0x5D 0x45
0x5F 0x47 0x61 0x49 0x63 0x4B 0x65 0x4D
0x67 0x4F 0x69 0x51 0x6B 0x53 0x6D 0x55
0x6F 0x57 0x71 0x59 0x73 0x5B 0x75 0x5D
0x77 0x5F 0x79 0x61 0x7B 0x63 0x7D 0x65
0x7F 0x67 0x81 0x69 0x83 0x6B 0x85 0x6D
0x87 0x6F 0x89 0x71 0x8B 0x73 0x8D 0x75
0x8F 0x77 0x91 0x79 0x93 0x7B 0x95 0x7D
0x97 0x7F 0x99 0x81 0x9B 0x83 0x9D 0x85
0x9F 0x87 0xA1 0x89 0xA3 0x8B 0xA5 0x8D
0xA7 0x8F 0xA9 0x91 0xAB 0x93 0xAD 0x95
0xAF 0x97 0xB1 0x99 0xB3 0x9B

由于前缀以明文形式存储,而其余密钥材料在所有安装中固定不变,因此任何拥有加密密码字符串和二进制副本(或本分析报告)的攻击者都可以获得派生 RC4 密钥所需的所有信息。

概念验证

概念验证脚本无第三方依赖,可在 Python 3 中运行。

$ python lsrunase2cve.py --decrypt "IssS|CI|NTOEHK5Q9l7Sn89xEA67+wo="
Decrypted: testpassword12345

以上加密值是由 LSrunasE 2.0 password encrypter 2.0 GUI 为明文值 testpassword12345 生成的。

如需使用相同前缀进行可重现的加密检查:

$ python lsrunase2cve.py --encrypt "testpassword12345" --prefix "IssS|CI|"
Encrypted: IssS|CI|NTOEHK5Q9l7Sn89xEA67+wo=

影响

拥有由 lsrunase 2.0 或 lsencrypt 2.0 生成的加密密码值的本地攻击者可以离线恢复明文密码。

根据工具的部署方式,恢复的凭据可能允许:

  • 通过使用存储的管理凭据提升权限。
  • 横向移动到恢复帐户有效的系统。
  • 将恢复的凭据重用于其他服务。
  • 对先前捕获或备份的加密密码字符串进行追溯性解密。

根本原因

该问题由密码保护方案中的多个密码学设计问题引起:

  • 使用 RC4 进行加密。
  • 有效密钥材料嵌入在二进制文件中。
  • 随机前缀与密文一起以明文形式存储。
  • 使用 SHA-1 作为单轮密钥派生步骤。
  • 没有每安装或每用户的密钥。
  • 密码以可逆形式存储。

相关的弱点类别包括:

  • CWE-321:使用硬编码的加密密钥
  • CWE-326:加密强度不足
  • CWE-327:使用有缺陷或危险的密码算法

披露时间表

日期事件
2026-03-13通过 [email protected] 通知厂商,给出 90 天协调披露时间表和 14 天 CVE 分配声明窗口。
2026-03-31厂商回复该产品不再维护。未提供技术确认。
2026-06-08MITRE 分配了 CVE-2026-39031。

参考

  • CVE 记录,等待公开发布:https://www.cve.org/CVERecord?id=CVE-2026-39031
  • NVD 记录,等待公开发布:https://nvd.nist.gov/vuln/detail/CVE-2026-39031
  • CWE-321:https://cwe.mitre.org/data/definitions/321.html
  • CWE-326:https://cwe.mitre.org/data/definitions/326.html
  • CWE-327:https://cwe.mitre.org/data/definitions/327.html
  • RFC 7465,“禁止 RC4 密码套件”:https://datatracker.ietf.org/doc/html/rfc7465
  • 旧的、不同的 CVE-2007-6340 记录:https://nvd.nist.gov/vuln/detail/CVE-2007-6340
下载工具